
Nordkoreanische Fake-Recruiter infizieren 30.000 Geräte und stehlen Kryptowerte im Wert von 10,7 Mio. US-Dollar
Die nordkoreanische Cybergruppe WaterPlum zielte mit gefälschten Stellenangeboten bei Krypto-, KI- und NFT-Unternehmen auf Entwickler ab und infizierte mindestens 30.000 Geräte in mehr als 100 Ländern.

Die nordkoreanische Hackergruppe WaterPlum stahl mindestens 10,7 Millionen US-Dollar, indem sie sich als Recruiter legitimer Krypto- und KI-Unternehmen ausgab und ahnungslose Arbeitssuchende mit Malware angriff.
Die auch als Contagious Interview bekannte Gruppe nimmt weltweit Softwareentwickler und IT-Fachleute ins Visier, zufolge einer gemeinsamen Warnung aus Japan, Deutschland, Australien und den USA. Die Behörden erklärten, dass die falschen Recruiter sich auch als Unternehmen für nicht fungible Token (NFTs) ausgaben und Recruiting-Dienste nutzten.
„Die Hauptziele waren einzelne Webdesigner, Ingenieure und Spezialisten für Kryptowährungen, Blockchain- und Web3-Technologien“, fügten sie hinzu.
Die Warnung bringt WaterPlum außerdem mit der umfassenderen Kampagne Nordkoreas in Verbindung, IT-Mitarbeiter in ausländischen Unternehmen unterzubringen. Japanische und US-amerikanische Behörden bewerten, dass WaterPlum-Akteure und einige nordkoreanische IT-Mitarbeiter unter dem Ministerium für die Rüstungsindustrie Nordkoreas operieren.
Der Warnung zufolge lockte WaterPlum Arbeitssuchende über soziale Medien, Online-Stellenbörsen, Plattformen für Auftragsarbeit oder Freelance-Marktplätze an. Während des Bewerbungsprozesses wurden die Opfer angewiesen, bösartige Dateien herunterzuladen und auszuführen, die als Programmieraufgaben oder Lösungen für Fehler bei Videokonferenzen getarnt waren.
Sobald die Cyberakteure Hintertürzugriff auf den Computer eines Opfers erlangt hatten, nutzten sie Trojaner für den Fernzugriff und Malware zum Diebstahl von Informationen, um sensible Daten und Kryptowährungen abzuschöpfen.
Erfolgreiche Infektionen schaffen für WaterPlum-Akteure zudem Möglichkeiten, in Organisationen einzudringen, die die ahnungslosen Entwickler beschäftigen.
WaterPlum infizierte zwischen Dezember 2025 und Juli 2026 mindestens 30.000 Geräte in mehr als 100 Ländern. Dabei wurden Gelder oder Kontozugangsdaten aus mehr als 7.000 Kryptowährungs-Wallets extrahiert.
Der Schaden kann jedoch über gestohlene Kryptowährungen hinausgehen. Gestohlene Identitätsdokumente ermöglichen es nordkoreanischen IT-Mitarbeitern, sich als Opfer auszugeben und Einkommen zu erzielen; sensible Informationen könnten für Erpressung verwendet werden, hieß es.
Die Warnung beschreibt einen Fall, in dem sich ein mutmaßlicher nordkoreanischer IT-Mitarbeiter mit einem gefälschten Lebenslauf auf eine Ingenieursstelle bei einer japanischen Kryptobörse bewarb. Die Börse lehnte den Bewerber ab, nachdem sie während des Vorstellungsgesprächs Unstimmigkeiten festgestellt hatte, darunter seine Unfähigkeit, die in seinem Lebenslauf aufgeführten Kenntnisse ausführlich zu erklären.
Ein jüngerer Fall ereignete sich im Juli, als Cointelegraph berichtete, dass Consensys unwissentlich einen mit Nordkorea verbundenen Entwickler als Berater engagiert hatte. Das Unternehmen teilte Cointelegraph mit, dass es dessen Zugriff beendet habe, nachdem es die Bedrohung entdeckt hatte. Eine Untersuchung ergab, dass weder Vermögenswerte noch Daten gestohlen, bösartiger Code eingesetzt oder die Sicherheit der Nutzer beeinträchtigt worden war.
Die gemeldete Kampagne ist das jüngste Beispiel für Nordkoreas anhaltenden Einsatz von Kryptowährungsdiebstahl zur Beschaffung von Geldern trotz jahrelanger Warnungen und Durchsetzungsmaßnahmen. Das FBI machte Nordkorea für den Diebstahl von 1,5 Milliarden US-Dollar bei Bybit im Februar 2025 verantwortlich, während US-Behörden bereits seit mindestens 2018 vor seinen verdeckt operierenden IT-Mitarbeitern gewarnt haben.
Magazin: Nordkorea treibt den Anstieg von Onchain-Malware voran, CoinEx schließt: Asia Express

